Софтодром   

Программы

Windows Windows
Linux Linux
Android Android
iOS iPhone

Новости

Форумы
аня.дети
вика.дети
маша.дети
оля.дети
катя.москва
лиза.москва
света.москва
таня.москва
детям.москва

Все домены тут

В Drupal закрыто 10 уязвимостей



Новости    Программы



Разработчики Drupal выпустили обновление, устраняющее 10 уязвимостей в этой CMS-системе, в том числе весьма неприятный обход ограничений по доступу, позволявший использовать некоторые элементы, которые по идее должны быть заблокированы. Исправлен также один баг удаленного выполнения кода, сообщает «Лаборатория Касперского».

Как отмечено в бюллетене SA-CORE-2016-001, уязвимость обхода запрета, расцениваемая как критическая, открывала возможность для несанкционированного ввода данных в кнопочные элементы формы — к примеру, с помощью JavaScript. Эта проблема была решена ужесточением политики: «атакующий должен иметь доступ, чтобы отправить данные формы, для которой определены такие кнопки».

Остальные уязвимости не столь опасны и оценены как умеренно критические или менее критические.

Обход ограничений на выгрузку файлов и отказ в обслуживании в Drupal 7 и 8 позволяют заблокировать закачку на сайт многократным удалением временных файлов перед их сохранением. Уязвимость в системе XML-RPC открывает возможность для проведения брутфорс-атак.

Устранены также открытые редиректы, позволяющие подменять URL; баг в функции drupal_set_header(), чреватый внедрением HTTP-заголовка; отраженная уязвимость в ядре Drupal, с помощью которой можно заставить пользователя загрузить и открыть файл с произвольным JSON-контентом.

Наименее опасные баги, устраняемые свежим апдейтом, включают возможность десериализации пользовательских данных в ходе сессии Drupal, проблему с нестандартным вызовом функции user_save() API-интерфейса и раскрытие юзернейма, ассоциированного с адресом электронной почты.

Десериализация вводимых пользователем данных, по свидетельству разработчиков, чревата удаленным исполнением кода, однако эту уязвимость трудно тиражировать: она «требует необычного стечения обстоятельств для эксплойта и зависит от конкретного кода Drupal, работающего на сайте». Поскольку данная брешь проявляется на устаревших версиях PHP, от нее можно избавиться, обновившись до PHP 5.4.45, 5.5.29 или 5.6.13.

В результате применения патчей сборки Drupal 6.x обновятся до 6.38, 7.x — до 7.43, 8.0.x — до 8.0.4. Разработчики обращают внимание пользователей на то, что патчи для Drupal 6, включенные в данный набор, являются последними для этой версии CMS, срок ее поддержки на этом заканчивается.


Автор: Softodrom.ru
Дата:

Новое: Программы
16.04.2025 13:22

VK Доска обновилась и увеличила производительность

В сервисе для работы с онлайн досками VK Доска теперь доступны обновленный редактор таблиц и фигур, новые шаблоны и расширенные настройки приватности


15.04.2025 16:36

«Яндекс» представил прототип новой платформы «Яндекс Авто»

Актуальная версия платформы «Яндекс Авто» в настоящее время работает в автомобилях LADA


15.04.2025 16:21

«Яндекс» представил масштабное обновление «Алисы»

«Яндекс» представил масштабное обновление «Алисы»: AI-ассистент теперь умеет рассуждать, работать с файлами и говорить по-английски без акцента


14.04.2025 15:51

Сбер внедрил нейросеть GigaChat 2.0 в отечественный аналог WeChat

Сбер внедрил новую версию своего нейросетевого помощника GigaChat 2.0 в отечественный аналог WeChat — мессенджер Max, а также в собственные умные колонки


25.03.2025 13:36

VK анонсировала запуск аналога китайского мессенджера WeChat

VK уже в ближайшее время запустит бета-версию цифровой платформы Max, которая может стать российским аналогом китайского WeChat


Популярное: Программы
26.11.2017 04:13

Программы или приложения: как правильно?

Софтодром решил вспомнить те вышедшие из употребления слова, которые имеют отношение к информационным технологиям


29.11.2017 02:28

Что такое Portable-приложения

Софтодром рассказывает о том, что такое портативные приложения и в чем их преимущества перед непортативными


03.12.2017 01:04

Как скрыть папку на компьютере

Софтодром рассказывает о различных способах, которые позволяют скрыть папку или отдельные файлы в Windows


25.11.2017 23:25

Чем бесплатные программы отличаются от бесплатных программ

Софтодром попытался разобраться, почему некоторые бесплатные программы бесплатнее, чем другие, и существуют ли вообще бесплатные программы


22.10.2023 21:43

Топ-20 лучших бесплатных программ для компьютера на Windows

Софтодром представляет подборку из 20 лучших бесплатных программ для компьютера на Windows в различных категориях



Ищете, где скачать бесплатные программы?

Скачать бесплатные программы для компьютера на Windows и смартфона на iOS или Android можно на Софтодроме. На данный момент в каталоге Софтодрома представлено более 13 000 бесплатных программ для Windows, iOS, Android и Linux.
Все рубрики статей (1947 / 145):


Бесплатные программы | Рейтинги | Статистика | Авторам | Рассылки
Copyright © 1999-2025 Softodrom.ru
Реклама | О проекте | О перепечатках | Пользовательское соглашение | Политика конфиденциальности | Карта сайта